Il banking trojan usa i profili lavoro Android per aggirare i controlli

Group-IB ha confermato il 9 settembre la catena completa di Gigabud in Indonesia. Il banking trojan usa Vwork per creare un Android work profile e clonare l’app bancaria dentro uno spazio separato, così il controllo malware dell’app guarda nel posto sbagliato. Il punto non è una falla tecnica dell’app bancaria. Il trucco è il consenso dell’utente a creare il work profile: il trojan resta nel profilo personale, la copia fraudolenta vive in quello di lavoro, e la scansione integrata non attraversa quel confine. La transazione può quindi sembrare scollegata dall’allarme già presente sul telefono. Per chi basa i controlli su una sola vista dell’app o del dispositivo, il rischio è un falso pulito: l’app aperta dal cliente può risultare sana mentre il gemello malevolo opera altrove sullo stesso telefono. Questo sposta il problema dalla singola app compromessa alla separazione Android tra spazi utente, che Gigabud sta usando come strato operativo di evasione.

Part of the PlainSec briefing for 2026-09-10

Every edition of this story: Il banking trojan usa i profili lavoro Android per aggirare i controlli

Sources